Microsoft PC Manager là phần mềm tiện ích miễn phí dành cho PC cung cấp nhiều tính năng, bao gồm tối ưu hóa hệ thống, bảo mật, quản lý lưu trữ và chẩn đoán hệ thống. Hai lỗ hổng được phát hiện là ZDI-23-1527 và ZDI-23-1528.
ZDI-23-1527 và ZDI-23-1528
Lỗ hổng đầu tiên, ZDI-23-1527 xảy ra do cấu hình sai các quyền được cấp cho mã thông báo SAS (Shared Access Signature - Chữ ký truy cập chung). Từ đó, mã thông báo này sẽ được dùng để cấp quyền truy cập vào kho lưu trữ của Azure mà không cần tương tác người dùng. Cụ thể, bằng cách gửi một yêu cầu đặc biệt, kẻ tấn công có thể khai thác lỗ hổng này để phát động một cuộc tấn công chuỗi cung ứng và thực thi mã tùy ý trên các enpoint (điểm cuối) của khách hàng mà không cần xác thực.
Lỗ hổng thứ hai, ZDI-23-1528, cũng do lỗi trong các quyền được cấp cho mã thông báo SAS. Cách khai thác lỗ hổng này cũng tương tự như ZDI-23-1527.
Cách thức khai thác
Kẻ tấn công có thể khai thác những lỗ hổng này để tiến hành một cuộc tấn công vào chuỗi cung ứng. Trong một cuộc tấn công chuỗi cung ứng, kẻ tấn công nhắm vào một nhà cung cấp để có quyền truy cập vào khách hàng của nhà cung cấp đó.
Ví dụ: Kẻ tấn công có thể tạo một trang web độc hại lưu trữ phiên bản Microsoft PC Manager độc hại. Khi người dùng tải xuống và cài đặt phiên bản độc hại của Microsoft PC Manager, kẻ tấn công sẽ có quyền truy cập vào hệ thống của người dùng. Sau đó, chúng có thể sử dụng mã thông báo SAS để truy cập tài nguyên trong bộ lưu trữ Azure, chẳng hạn như dữ liệu khách hàng hoặc tài sản trí tuệ.
Các cuộc tấn công vào chuỗi cung ứng có thể xâm nhập vào các ứng dụng đáng tin cậy và phát tán phần mềm độc hại đến điểm cuối mà người dùng thường không hề hay biết. Với việc Microsoft PC Manager đang được sử dụng rộng rãi, tác động của nó có thể sẽ rất lớn.
Khuyến nghị từ Microsoft
Microsoft đã phát hành bản vá cho cả hai lỗ hổng này. Người dùng được khuyến khích cài đặt phiên bản mới nhất càng sớm càng tốt và chỉ nên tải Microsoft PC Manager từ trang web chính thức của Microsoft.
Đình Đại
(Theo securityonline.info)
10:00 | 20/09/2021
10:00 | 27/05/2024
08:00 | 18/08/2023
10:00 | 27/05/2024
10:00 | 08/05/2024
10:00 | 14/09/2021
17:00 | 14/07/2020
13:00 | 28/08/2024
Ngày 21/8, công ty dịch vụ dầu khí hàng dầu Mỹ Halliburton bị tấn công mạng, gây ảnh hưởng tới hoạt động kinh doanh và một số mạng kết nối toàn cầu.
16:00 | 26/07/2024
Nhóm APT có tên là CloudSorcerer đã được phát hiện đang nhắm mục tiêu vào chính phủ Nga bằng cách tận dụng các dịch vụ đám mây để giám sát và kiểm soát (command-and-control, C2) và lọc dữ liệu.
08:00 | 12/07/2024
Mới đây, công ty bảo mật Symantec đã đưa ra cảnh báo về một cuộc tấn công mới, lừa người dùng đến các trang web giả mạo và yêu cầu cung cấp thông tin Apple ID. Những thông tin xác thực này cho phép tin tặc kiểm soát các thiết bị, truy cập thông tin cá nhân và tài chính.
20:00 | 07/06/2024
Ngày 4/6 vừa qua, một số bệnh viện ở London cho biết họ phải tạm dừng hoạt động và gửi bệnh nhân đi sang các cơ sở khám bệnh khác vì một cuộc tấn công mạng nhằm vào một công ty cung cấp dịch vụ y tế - Synnovis.
Mới đây, các chuyên gia bảo mật tại Kaspersky phát hiện ra 2 phần mềm có chứa mã độc Necro trên cửa hàng ứng dụng Play Store của Google. Đáng chú ý, 2 phần mềm độc hại này đã có tới hơn 11 triệu lượt tải xuống trước khi được các chuyên gia phát hiện.
12:00 | 03/10/2024